Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-qcjq-7f7v-pvc8

Опубликовано: 29 янв. 2024
Источник: github
Github: Прошло ревью
CVSS4: 8.7
CVSS3: 8.8

Описание

Nginx-UI vulnerable to authenticated RCE through injecting into the application config via CRLF

Summary

Fix bypass to the following bugs

Allowing to inject directly in the app.ini via CRLF to change the value of test_config_cmd and start_cmd resulting in an Authenticated RCE

Impact

Authenticated Remote execution on the host

Пакеты

Наименование

github.com/0xJacky/Nginx-UI

go
Затронутые версииВерсия исправления

< 2.0.0-beta.12

2.0.0-beta.12

EPSS

Процентиль: 80%
0.01379
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-74

Связанные уязвимости

CVSS3: 8.8
nvd
около 2 лет назад

Nginx-UI is a web interface to manage Nginx configurations. It is vulnerable to an authenticated arbitrary command execution via CRLF attack when changing the value of test_config_cmd or start_cmd. This vulnerability exists due to an incomplete fix for CVE-2024-22197 and CVE-2024-22198. This vulnerability has been patched in version 2.0.0.beta.12.

CVSS3: 8.8
fstec
около 2 лет назад

Уязвимость конфигурационного файла app.ini пользовательского интерфейса Nginx UI сервера nginx, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 80%
0.01379
Низкий

8.7 High

CVSS4

8.8 High

CVSS3

Дефекты

CWE-74